
Forschungslabor für defensives Engagement & Threat Intelligence. Wandelt eingehende Betrugs-E-Mails durch kontrollierte, richtlinienbasierte KI-Interaktion in umsetzbare IOCs um. Multi-Agenten-LLM-Architektur mit adaptiver Strategieauswahl.
Automatisierte Scambaiting-Honeypot- und Threat-Intelligence-Plattform
Website: scambuster.ai · Live-Demo: demo.scambuster.ai
Community: GitHub Discussions | Sicherheitsprobleme melden
Community-getrieben: Bewerten Sie selbst -- führen Sie die Demo aus, lesen Sie den Code, bilden Sie sich Ihre eigene Meinung.
Demo ausprobieren (ohne Installation): demo.scambuster.ai -- Login:
[email protected]/Un1que$trongPassword2024(gleicher Datensatz wie bei lokalemmake demo-up).In 5 Minuten lokal installieren: Schnellstart-Anleitung --
cp .env.dist .env-> 4 Werte bearbeiten ->make quickstart-> fertig.Demo lokal ausführen (kein API-Schlüssel erforderlich): Demo-Anleitung --
make demo-up-> http://localhost:3002
ScamBuster verwandelt eingehende Betrugs-E-Mails durch kontrollierte, richtliniengesteuerte Interaktion in umsetzbare Bedrohungsinformationen (Threat Intelligence). Es extrahiert IOCs, profiliert Bedrohungsakteure, misst die Effektivität der Interaktion und exportiert Intelligence in den Formaten STIX 2.1 / MISP / TAXII -- alles sicherheitsgeprüft, kostenbewusst und vollständig auditierbar.
E-Mail-Betrug läuft in massivem Umfang. Die meisten Sicherheitsprogramme blockieren und vergessen: Die Nachricht wird entfernt, aber die Infrastruktur der Angreifer, die Finanzkanäle und die Kampagnensignale bleiben unbeobachtet. Es gibt nur wenig Attribution, begrenzte Sicht auf sich entwickelnde TTPs und keine Intelligence aus realer Interaktion mit Bedrohungsakteuren.
ScamBuster schließt diese Lücke, indem es Betrugs-E-Mails sicher und skalierbar in messbare Bedrohungsinformationen verwandelt. Siehe Problemdarstellung.
Jede Antwort durchläuft eine Simulation menschlicher Verzögerung (konfigurierbare Kadenz, zufälliges Timing, Tageszeit-Awareness), um realistische Antwortmuster nachzuahmen.
ScamBuster verwendet Epsilon-Greedy mit UCB1-Exploration, um zu lernen, welche Persona die Intelligence-Ausbeute pro Scam-Typ maximiert. Die Effektivität der Personas wird pro Kategorie aus Live-Ergebnissen gelernt und nicht von Hand festgelegt.
Betrüger agieren in vielen Sprachen, und ScamBuster auch. Erkennungsregeln (Bedrohungen, Autoritätsvortäuschung, Dringlichkeitssignale), Persona-Systemprompts und Strategieanleitungen enthalten bewusst nicht-englische Inhalte -- es handelt sich um operative Daten, die es der Honeypot-Lösung ermöglichen, Betrüger in ihrer eigenen Sprache zu binden. Der Code selbst (Bezeichner, Kommentare, Logs) ist Englisch; die nicht-englischen Zeichenfolgen in Seed-Daten und Prompts sind beabsichtigt, kein unübersetzter Code. Sprachen lassen sich durch Bearbeiten der Persona- und Erkennungs-Seed-Daten hinzufügen oder anpassen -- ohne Codeänderung.
Jede Konversation liefert deduplizierte IOCs (E-Mails, Domains, IPs, IBANs, Krypto-Wallets, Telefonnummern, Telegram-Benutzernamen, Datei-Hashes ...), angereichert mit semantischem Kontext: die Rolle jedes IOC in der Scam-Erzählung (Zahlungsziel, Phishing-Köder, Kontaktkanal), Stimulustyp, Dringlichkeitsbewertung und ein PII-freier Kontextauszug.
Jede Konversation erzeugt einen STIX 2.1-Bedrohungsakteur mit Verhaltensprofil:```json { "type": "threat-actor", "name": "ScamBuster Actor - INVESTMENT #02114290", "sophistication": "minimal", "goals": ["financial-theft"], "primary_motivation": "personal-gain", "threat_actor_types": ["criminal"], "description": "Criminal actor operating investment scam." }
Threat actors include MITRE ATT&CK technique mapping, `indicates` relationships to all IOCs, and a custom `x_scambuster_actor` extension with engagement metrics. Bundles are validated for import into **OpenCTI**.
### Threat-Actor-Intelligenz
Erstanbieter-Intelligenz *über den Akteur*, aufgebaut aus den eigenen Interaktionen der Honeypot (keine externe Anreicherung) — siehe den [Leitfaden zur Threat-Actor-Profilerstellung](https://github.com/laugiov/scambuster/blob/HEAD/docs/21_threat_actor_profiling.md):
- **Psychologische Profilerstellung** — ein dauerhafter Fingerabdruck pro Akteur: dominante + sekundäre **Cialdini-Einflusshebel** (Autorität, Dringlichkeit, Knappheit, Geheimhaltung, Reziprozität, Sympathie, Social Proof), eine Verhaltenserzählung, Eskalationsmuster und Opferauswahl. Wird offline erzeugt und auf der Cluster-Detailseite, der API und einer `x_scambuster_actor_psych`-STIX-Erweiterung angezeigt.
- **Fuzzy-Akteurs-Clustering** — Konversationen verknüpfen über *kanonisch äquivalente* finanzielle/Kontakt-IOCs (ETH-Wallet-Groß-/Kleinschreibung, IBAN/Karten/Telefon-Trennzeichen), nicht nur über identische Werte — während wirklich verschiedene Werte (die sich um eine Ziffer unterscheiden) getrennt bleiben.
- **Analysten-Feedback-Schleife** — Analysten markieren ein IOC als bestätigt / Fehlalarm (`POST /iocs/{id}/feedback`); das Urteil überschreibt die Export-Konfidenz (bestätigt → hoch, Fehlalarm → nahe null).
- **Explizite STIX-Evidenz** — jeder Indikator trägt eine `sighting`-SDO (Anzahl, erstes/letztes Gesehen, wo gesehen), und Standard-Observables emittieren ebenfalls `observed-data` + Cyber-Observable-Objekte.
### Scammer-TTP-Intelligenz
ScamBuster markiert außerdem die **Taktiken, Techniken und Verfahren (TTPs) des Scammers** bei eingehenden
Nachrichten anhand einer geschlossenen Taxonomie mit 27 Einträgen, die eine sechsphasige Scam-Kill-Chain abdeckt (Hook,
Vertrauensaufbau, Zahlungsaufforderung, Eskalation, Kanalwechsel, Exit). Ein Stimulus ist etwas,
das **unsere Persona** tut; eine TTP ist etwas, das **der Scammer** tut — die beiden werden strikt
getrennt gehalten, und der analytische Wert ist die Kreuzung **Stimulus → TTP → IOC**.
- **Nur eingehendes LLM-Tagging** — unsere eigenen Antworten werden nie analysiert. Jede Beobachtung trägt
eine Konfidenz, einen `confirmed`- / `review`-Status (unterhalb eines konfigurierbaren Schwellenwerts wird nichts
stillschweigend verworfen), ein wörtliches Evidenzzitat (**nur intern gespeichert**, niemals in einer API-
Antwort oder einem Export — Konsumenten sehen Zeichenoffsets) sowie Modell-/Prompt-Herkunft.
- **Lese-APIs** — `GET /conversations/{id}/ttps`, `/clusters/{id}/ttps`, `/ttps`,
`/ttps/cluster-matrix`, `/ttps/{code}/iocs`, `/iocs/{id}/ttps`; eine manuelle
`POST /communication/message/{msgId}/extract-ttps` bleibt als Ops-/Testoberfläche erhalten.
- **Analysten-UI** — ein Cluster-TTP-Panel, eine pro Konversation angelegte Stimulus → TTP → IOC-Ermittlungs-
Zeitleiste mit neutralen Stimulus-/Kausalitäts-Chips und ein tabbasierter **TTP-Explorer**
(Taxonomie mit Detailseiten pro TTP, Phasenanalytik mit einem 8-Wochen-Trend, die
Cluster-Überschneidungs-Playbook-Matrix und eine schreibgeschützte Überprüfungswarteschlange mit bedarfsgesteuerter,
standardmäßig maskierter Evidenz).
- **CTI-Export** — ein stabiles STIX-2.1-Angriffsmuster pro TTP (mit `kill_chain_phases`),
`threat-actor uses attack-pattern`-Beziehungen und Sichtungen aus Cluster-Aggregaten sowie
`scambuster:ttp` + MITRE-ATT&CK-Galaxie-MISP-Tags. Evidenztext wird nie exportiert.
- **Operator-Werkzeuge** — `scambuster:ttp:backfill` (historische Extraktion, standardmäßig Vorschau,
budgetbegrenzt, idempotent) und `scambuster:ttp:audit-sample` (Zufallsstichproben-CSV für ein manuelles
Präzisionsaudit — der einzige Weg, auf dem Evidenztext die Datenbank verlässt).
- Das gesamte Modul liegt hinter dem **`TTP_EXTRACTION_ENABLED`**-Feature-Flag (standardmäßig aktiviert) und
fällt sicher aus: deaktiviert oder bei Fehlern beeinflusst es niemals die Aufnahme, IOC-Extraktion oder Antworten.
> **Hinweis zu Kennzahlen.** Das TTP-Modul wurde **nach** dem neunmonatigen Produktionszeitraum hinzugefügt,
> der vom White Paper abgedeckt wird, daher **gilt keine veröffentlichte Kennzahl dafür**. Seine
> Extraktionspräzision muss durch das manuelle Audit (`scambuster:ttp:audit-sample`) festgestellt werden; es wird keine
> Präzisionszahl beansprucht, bis dieses Audit existiert.
### Automatisierte Intelligence-Feeds
- **STIX-2.1-Export** pro Konversation (Indikatoren + Threat-Actor + Sichtungen + observed-data + Angriffsmuster + Beziehungen)
- **TAXII-2.1-Server** mit Delta-Sync -- IOC-Indikatoren angereichert mit Threat-Actor-Zuordnung
- **MISP-Event-JSON**-Export
- **SIEM-Export** in CEF, ECS oder JSON, über Datei oder Syslog
Standards, keine herstellerspezifischen Konnektoren: Jede Plattform, die STIX 2.1, TAXII
2.1, MISP-Event-JSON oder CEF/ECS-Syslog konsumiert, kann diese lesen. **Ende-zu-Ende
gegen OpenCTI verifiziert** -- siehe den [OpenCTI-Integrationsleitfaden](https://github.com/laugiov/scambuster/blob/HEAD/docs/11_opencti_integration.md)
dafür, was wo landet. Die anderen Pfade folgen denselben Standards, wurden aber nicht
gegen eine Live-Instanz getestet.
Siehe [TAXII-Server-Leitfaden](https://github.com/laugiov/scambuster/blob/HEAD/docs/16_taxii_server.md) und [API-Referenz](https://github.com/laugiov/scambuster/blob/HEAD/docs/12_api_quick_reference.md).
---
## Technologie-Stack
| Ebene | Technologie |
|-------|------------|
| **Backend** | PHP 8.3, Symfony 7.4, DDD-Architektur |
| **Datenbank** | PostgreSQL 15, Redis 7 |
| **Frontend** | React 19, TypeScript, TailwindCSS, i18n (EN/FR) |
| **LLM** | Multi-Anbieter: OpenAI, Anthropic, Ollama (vollständig lokal), Mock (Entwicklung) |
| **Orchestrierung** | n8n (selbst gehostet) |
| **Geheimnisse** | Umgebungsvariablen / Docker-Secrets |
| **Überwachung** | Prometheus-Metriken, LLM-Kostenverfolgung, Pipeline-Tracing |
| **Infrastruktur** | Docker Compose, GitHub Actions CI |
| **SIEM** | CEF, ECS, JSON -- anschließbarer Konnektor |
> **Datensouveränität**: Stellen Sie mit `LLM_PROVIDER=ollama` für 100% On-Premise-Verarbeitung bereit. Keine Daten verlassen Ihre Infrastruktur.
---
## Schnellstart```bash
git clone https://github.com/laugiov/scambuster.git
cd scambuster
cp .env.dist .env # then EDIT it (see below) BEFORE the next step for real use
make quickstart # one command: build, start, migrate, seed, JWT keys, n8n
make test # optional: run the test suite
Konfiguriere
.envvormake quickstart. Die Installation registriert dein Honeypot-Postfach und erstellt die n8n-IMAP-Anmeldedaten aus.envwährend der Installation. Wenn dumake quickstartmit den Standard-Platzhaltern ausführst, startet es im Demo-Modus — Live-E-Mail-Erfassung und Antworten funktionieren erst, wenn duHONEYPOT_IMAP_*,MAILER_DSNundLLM_API_KEYausfüllst und erneut ausführst. (make quickstartwarnt dich, wenn es Platzhalter erkennt.)
make quickstart baut und startet den gesamten Stack, erstellt und migriert die
Datenbank, legt Fixtures und Demodaten an, generiert die JWT-Schlüssel und konfiguriert
n8n — keine manuellen Schritte. Die vollständige Anleitung findest du in QUICKSTART.md.
Zwei Möglichkeiten zur Bereitstellung — mach es von Hand mit QUICKSTART.md, oder übergib es einem KI-Agenten (Claude Code, Cursor, Copilot, …) mit AI_DEPLOYMENT.md, einem werkzeugunabhängigen Runbook, das den Umgang mit Geheimnissen und die Schutzmechanismen abdeckt, die ein Agent benötigt.
Läuft in Produktion?
make quickstartist der Lokal-/Entwicklerpfad (Dev-Server, Demodaten). Für eine echte Bereitstellung verwende das eigenständige Produktions-Image und die Compose-Datei: Runbook für Produktionsbereitstellung (docker compose -f docker-compose.prod.yml up -d --build— nginx + php-fpm, keine Demodaten, Migrationen laufen automatisch). Ein Agent kann dem Produktionsabschnitt von AI_DEPLOYMENT.md.
Vor der echten (Nicht-Demo-)Nutzung diese 4 in .env bearbeiten (dieselben 4, auf die der
>>> EDIT THESE 4 FIRST <<<-Block am Anfang von .env.dist verweist und die
make quickstart auf Platzhalter prüft):
Für die Härtung der Produktion ändere außerdem POSTGRES_PASSWORD (und DATABASE_URL entsprechend)
und JWT_PASSPHRASE (openssl rand -hex 32) — siehe das
Runbook für die Produktionsbereitstellung.
LLM-Anbieter (Wechsel mit einer Umgebungsvariable):
Standard-Anmeldedaten (von Fixtures erstellt):
| Passwort | Rolle | |
|---|---|---|
[email protected] | Un1que$trongPassword2024 | ROLE_USER |
[email protected] | Un1que$trongPassword2024 | ROLE_ADMIN |
Vollständige Einrichtungsanleitung: Erste Schritte
scambuster/ backend-symfony/ # PHP/Symfony backend (DDD) src/ Domain/ # Entities, value objects, enums, events Application/ # Handlers, services, orchestrators Infrastructure/ # Doctrine repos, external APIs, listeners UI/Http/ # Controllers (single __invoke) tests/ # PHPUnit (unit, integration, E2E) frontend-react/ # React 19 dashboard n8n/ # Workflow definitions infra/ # Docker configs docs/ # Documentation guides
---
## Sicherheit & Ethik
ScamBuster ist ein **defensives Forschungswerkzeug**, keine Angriffswaffe.
- **Nur eingehend (Inbound-only)**: reagiert erst, nachdem der Betrüger den Kontakt initiiert hat
- **Kein unbefugter Zugriff**: greift niemals auf Systeme von Angreifern zu
- **Inhaltsfilterung**: PolicyGuard blockiert Bedrohungen, illegale Inhalte und echte personenbezogene Daten (PII)
- **Ratenbegrenzung**: harte Grenzen für Konversationen, Nachrichten und LLM-Aufrufe
- **Kill-Schalter**: sofortiger Stopp auf Workflow-, API-, Datenbank- oder Infrastrukturebene
- **DSGVO**: Datenminimierung, Aufbewahrungsrichtlinien, Verschlüsselung im Ruhezustand
> **Die Verantwortung für den verantwortungsvollen Einsatz liegt beim Betreiber.** Vergewissere dich, dass deine Bereitstellung an deinem Einsatzort legal ist, halte sie ausschließlich eingehend (inbound-only) und nutze sie niemals, um Kontakt aufzunehmen, Einzelpersonen ins Visier zu nehmen, zu belästigen oder zu doxxen. Lies vor der Bereitstellung den **[Haftungsausschluss & verantwortungsvolle Nutzung](https://github.com/laugiov/scambuster/blob/HEAD/DISCLAIMER.md)**.
Siehe [Sicherheit & Schutzmechanismen](https://github.com/laugiov/scambuster/blob/HEAD/docs/04_security_guardrails.md), [SECURITY.md](https://github.com/laugiov/scambuster/blob/HEAD/SECURITY.md) und [DISCLAIMER.md](https://github.com/laugiov/scambuster/blob/HEAD/DISCLAIMER.md).
---
## Projektstatus
| Phase | Status |
|-------|--------|
| Multi-Agenten-LLM-Architektur | Vollständig |
| Adaptives Engagement (Epsilon-Greedy) | Vollständig |
| Skalierung, Dashboards & Observability | Vollständig |
| Qualitätssicherung & Validierung | Vollständig |
| Umfangreiche kontextuelle IOC-Anreicherung | Vollständig |
| STIX-Bedrohungsakteur-Export & OpenCTI-Integration (Sightings + observed-data) | Vollständig |
| Clustering von Bedrohungsakteuren (Union-Find auf finanziellen IOCs, Fuzzy-Canonical-Abgleich) | Vollständig |
| Psychologisches Profiling von Bedrohungsakteuren (Cialdini-Hebel) | Vollständig |
| Analysten-IOC-Feedbackschleife (bestätigt / falsch-positiv → Konfidenz) | Vollständig |
| TTP-Extraktion & Intelligence zu Betrügern (Kill-Chain-Taxonomie, STIX-Angriffsmuster) | Vollständig (nach der Studie — kein veröffentlichter Messwert) |
| Thompson Sampling (v2-Banditenalgorithmus) | Geplant |
Siehe [Roadmap](https://github.com/laugiov/scambuster/blob/HEAD/docs/06_roadmap.md) und [Changelog](https://github.com/laugiov/scambuster/blob/HEAD/CHANGELOG.md).
---
## Dokumentation
| Dokument | Beschreibung |
|----------|-------------|
| [Problemstellung](https://github.com/laugiov/scambuster/blob/HEAD/docs/01_problem_statement.md) | Das E-Mail-Betrugsproblem |
| [Nutzenversprechen](https://github.com/laugiov/scambuster/blob/HEAD/docs/02_value_proposition.md) | Technische Unterscheidungsmerkmale |
| [Architektur](https://github.com/laugiov/scambuster/blob/HEAD/docs/03_high_level_architecture.md) | Systemdesign |
| [Sicherheit & Ethik](https://github.com/laugiov/scambuster/blob/HEAD/docs/04_security_guardrails.md) | Defensive Prinzipien, DSGVO |
| [Evaluierung](https://github.com/laugiov/scambuster/blob/HEAD/docs/05_evaluation_methodology.md) | Messwerte und Validierung |
| [Roadmap](https://github.com/laugiov/scambuster/blob/HEAD/docs/06_roadmap.md) | Zeitplan und Meilensteine |
| [FAQ](https://github.com/laugiov/scambuster/blob/HEAD/docs/07_faq.md) | Häufige Fragen |
| [Erste Schritte](https://github.com/laugiov/scambuster/blob/HEAD/docs/08_getting_started.md) | Ausführliches Einrichtungs-Tutorial |
| [Produktionsbereitstellung](https://github.com/laugiov/scambuster/blob/HEAD/docs/runbooks/production-deployment.md) | Eigenständiges Produktionsimage + Compose, Ende-zu-Ende getestet |
| [API-Referenz](https://github.com/laugiov/scambuster/blob/HEAD/docs/12_api_quick_reference.md) | Alle Endpunkte |
| [TAXII-Server](https://github.com/laugiov/scambuster/blob/HEAD/docs/16_taxii_server.md) | Anleitung für den automatisierten CTI-Feed |
| [OpenCTI-Integration](https://github.com/laugiov/scambuster/blob/HEAD/docs/11_opencti_integration.md) | OpenCTI an den Feed anbinden: was wo landet und die Stolperfallen |
| [SIEM-Integration](https://github.com/laugiov/scambuster/blob/HEAD/docs/15_siem_integration.md) | Enterprise-SIEM-Konnektor |
| [MISP-Integration](https://github.com/laugiov/scambuster/blob/HEAD/docs/13_misp_integration.md) | MISP-Export-Zuordnung |
| [Enterprise-SSO](https://github.com/laugiov/scambuster/blob/HEAD/docs/20_enterprise_sso.md) | OIDC-Single-Sign-on |
| [Metrikkatalog](https://github.com/laugiov/scambuster/blob/HEAD/docs/22_metrics_catalog.md) | Metrikdefinitionen und Herkunft |
| [Datenvalidierung](https://github.com/laugiov/scambuster/blob/HEAD/docs/18_data_validation.md) | Audit-Befehle für IOC-, Cluster- und Klassifizierungsqualität |
| [Datenqualitätsaudit](https://github.com/laugiov/scambuster/blob/HEAD/docs/19_data_quality_audit.md) | LLM-Qualitätsauditor, manuelles Tiefenaudit und Leitfaden zur Behebung |
| [Profilierung von Bedrohungsakteuren](https://github.com/laugiov/scambuster/blob/HEAD/docs/21_threat_actor_profiling.md) | Psychologischer + verhaltensbezogener Fingerabdruck pro Akteur (Cialdini-Hebel) |
| [Lesen der Bedrohungsakteur-Ansicht](https://github.com/laugiov/scambuster/blob/HEAD/docs/23_reading_the_threat_actor_screen.md) | Feldführer zur Cluster-Detailseite — jeder Indikator erklärt, mit Gesprächspunkten für die Demo |
| [Lesen der TTP-Ansichten](https://github.com/laugiov/scambuster/blob/HEAD/docs/26_reading_the_ttp_screens.md) | Feldführer zu den TTP-Explorer-Registerkarten, den Detailseiten pro TTP, der Review-Warteschlange und den Konversations-Kausalitäts-Chips |
| [Analysten-Feedback](https://github.com/laugiov/scambuster/blob/HEAD/docs/24_analyst_feedback.md) | Menschliche Bestätigungs- / Falsch-positiv-Urteile, die über STIX-, TAXII-, MISP- und CSV-Feeds hinweg maßgebliche Konfidenz erlangen |
---
## Lizenz
- **Code**: [MIT-Lizenz](https://github.com/laugiov/scambuster/blob/HEAD/LICENSE)
- **Dokumentation**: CC BY-NC-SA 4.0
- **Datensatz** (sobald veröffentlicht): CC BY-NC-SA 4.0
---
## Mitwirken
Siehe [CONTRIBUTING.md](https://github.com/laugiov/scambuster/blob/HEAD/CONTRIBUTING.md) für Richtlinien.
---
## Kontakt
| | |
|---|---|
| **Website** | [scambuster.ai](https://scambuster.ai) |
| **Live-Demo** | [demo.scambuster.ai](https://demo.scambuster.ai) |
| **Betreuer** | Laurent Giovannoni |
| **LinkedIn** | [linkedin.com/in/giovannonilaurent](https://linkedin.com/in/giovannonilaurent) |
| **Kontext** | Black Hat USA 2026 |
| **Issues** | [GitHub Issues](https://raw.githubusercontent.com/laugiov/issues) |
| **Sicherheit** | Siehe [SECURITY.md](https://github.com/laugiov/scambuster/blob/HEAD/SECURITY.md) |
---
<p align="center">
<a href="docs/01_problem_statement.md">Mehr erfahren</a> •
<a href="docs/03_high_level_architecture.md">Architektur</a> •
<a href="docs/06_roadmap.md">Roadmap</a> •
<a href="docs/07_faq.md">FAQ</a>
</p>
| Agent | Rolle |
|---|
| ScamClassifier | Eingehende Scams kategorisieren (13 Scam-Typen + einen UNKNOWN-Fallback) + Sprache erkennen |
| IocExtractor | Bedrohungsindikatoren extrahieren (36 IOC-Typen) mit kontextueller Anreicherung |
| Generator | Persona-gesteuerte Antworten erstellen, die die Intelligence-Ausbeute maximieren |
| Validator | Sicherheit & Qualität gewährleisten (PolicyGuard + LLM-Doppelvalidierung) |
| ConversationDirector | Den gesamten Thread in jedem Zug nachvollziehen und den Generator steuern (verfolgt bereits gelieferte Intel, leitet das Ziel ab, signalisiert, wann aufzuhören ist) |
| Orchestrator | Pipeline koordinieren, Kosten optimieren, Spuren pro Antwort nachverfolgen |
| InjectionDetector | Zweischichtige Prompt-Injection-Analyse (Muster + LLM-als-Richter) |
| TtpExtractor | Taktiken von Betrügern (TTPs) bei eingehenden Nachrichten gegen eine geschlossene Taxonomie taggen (nur eingehend, feature-flagged) |
| Variable | Was zu tun ist |
|---|
LLM_API_KEY | Dein OpenAI-API-Schlüssel (oder LLM_PROVIDER=mock für eine Demo ohne Schlüssel) |
HONEYPOT_IMAP_USER | Das Honeypot-Postfach (IMAP — empfängt Scam-E-Mails) |
HONEYPOT_IMAP_PASSWORD | Das zugehörige App-Passwort (NICHT das normale Kontopasswort) |
MAILER_DSN | SMTP zum Senden von Antworten — dasselbe Postfach, @ als %40 geschrieben |
| Anbieter | LLM_PROVIDER= | Datenstandort | Am besten geeignet für |
|---|
| OpenAI | openai | Cloud | Beste Qualität (GPT-4o) |
| Anthropic | anthropic | Cloud | Alternative (Claude) |
| Ollama | ollama | 100% lokal | Souveräne Bereitstellung |
| Mock | mock | Lokal | Demo (kein API-Schlüssel, keine Kosten) |